Ciberseguridad

El Galaxy S26 cae tres veces más en Pwn2Own Ireland durante nuevas demostraciones de seguridad

Tres equipos lograron comprometer el Galaxy S26 durante el segundo día de Pwn2Own Ireland 2026. El concurso terminó con 98 zero-days, pero no hay evidencia de ataques activos contra usuarios.

El Samsung Galaxy S26 volvió a convertirse en uno de los principales objetivos de Pwn2Own Ireland 2026. Durante el segundo día del concurso, tres equipos diferentes consiguieron comprometer el teléfono en tres intentos separados, incluidos ataques remotos que explotaron vulnerabilidades nuevas y fallos que ya habían aparecido en otras demostraciones.

Los resultados no significan que los propietarios del Galaxy S26 estén siendo atacados actualmente. Pwn2Own es una competición de investigación de seguridad en la que los participantes intentan comprometer dispositivos actualizados bajo condiciones controladas para comunicar las vulnerabilidades a los fabricantes antes de que se publiquen sus detalles técnicos.

Tres ataques contra el Galaxy S26 tuvieron éxito el segundo día

La Zero Day Initiative había programado tres nuevos intentos contra el Galaxy S26 durante la segunda jornada de Pwn2Own Ireland. Los tres terminaron con éxito.

Los investigadores participantes fueron:

  • Dimitrios Valsamaras, Ken Gannon y Tenia Valsamara;
  • Kyeongmin Kim, de KAIST Hacking Lab;
  • PetoWorks.

Las tres demostraciones no utilizaron exactamente los mismos fallos ni deben interpretarse como tres vulnerabilidades idénticas descubiertas de forma independiente.

El primer equipo comprometió el S26 con un único fallo

Dimitrios Valsamaras, Ken Gannon y Tenia Valsamara consiguieron comprometer remotamente el Galaxy S26 utilizando un único fallo clasificado como Confused Deputy, correspondiente a CWE-441.

La Zero Day Initiative registró el intento como un éxito sin indicar una colisión con vulnerabilidades previamente presentadas durante el concurso.

Un problema de tipo Confused Deputy aparece cuando un componente con determinados privilegios puede ser inducido a utilizar esos privilegios en favor de otra parte que normalmente no debería tenerlos.

Los detalles necesarios para reproducir el ataque no se publican inmediatamente como parte del concurso.

KAIST utilizó un zero-day y otros dos fallos ya conocidos en el concurso

El segundo ataque exitoso estuvo a cargo de Kyeongmin Kim, de KAIST Hacking Lab.

En este caso, la cadena utilizada para comprometer remotamente el Galaxy S26 combinó:

  • un fallo único;
  • dos vulnerabilidades consideradas colisiones.

En Pwn2Own, una colisión significa que el problema ya había sido comunicado previamente al fabricante o presentado por otro investigador. Por ello, no todos los fallos utilizados en una demostración exitosa cuentan necesariamente como nuevos zero-days.

Kim recibió 8.500 dólares y 3,5 puntos Master of Pwn por este intento.

PetoWorks también logró acceso remoto, pero sus fallos fueron colisiones

El tercer ataque del día contra el Galaxy S26 fue realizado por PetoWorks.

El equipo logró acceder remotamente al dispositivo mediante tres vulnerabilidades, pero las tres fueron clasificadas como colisiones.

Esto significa que el ataque funcionó, pero esas vulnerabilidades concretas ya eran conocidas dentro del proceso de divulgación del concurso.

PetoWorks recibió 6.250 dólares y 2,5 puntos Master of Pwn.

Que un teléfono sea hackeado tres veces no significa que se hayan descubierto tres zero-days

Esta distinción es especialmente importante al interpretar los resultados de Pwn2Own.

Una demostración puede combinar varios tipos de fallos:

  • zero-days nuevos;
  • vulnerabilidades que otro equipo ya presentó;
  • problemas que el fabricante ya conocía pero todavía no había corregido;
  • cadenas que combinan varias vulnerabilidades diferentes.

Por eso, tres compromisos exitosos del Galaxy S26 no equivalen automáticamente a tres vulnerabilidades nuevas.

El segundo día dejó 45 zero-days únicos en total

Los 45 zero-days mencionados durante la segunda jornada tampoco corresponden exclusivamente al Galaxy S26.

Los investigadores de Pwn2Own Ireland explotaron ese día 45 vulnerabilidades zero-day únicas entre el conjunto de productos participantes y recibieron 232.500 dólares en premios.

Entre los otros objetivos se encontraban dispositivos de hogar inteligente, impresoras, infraestructura de inteligencia artificial y productos de salud conectada.

Por tanto, no debe interpretarse que se hayan encontrado 45 vulnerabilidades nuevas en el teléfono de Samsung.

El concurso completo terminó con 98 zero-days

Pwn2Own Ireland 2026 ya ha concluido y el balance final supera las cifras disponibles al terminar el segundo día.

Durante las tres jornadas, los investigadores demostraron 98 vulnerabilidades zero-day y recibieron un total de 1.262.000 dólares en premios.

El reparto por jornadas fue:

  • primer día: 32 zero-days;
  • segundo día: 45 zero-days;
  • tercer día: 21 zero-days.

La cifra de 45 correspondía, por tanto, únicamente a la segunda jornada y no al total final de la competición.

El Galaxy S26 volvió a caer durante el tercer día

Las tres demostraciones de la segunda jornada tampoco fueron las últimas contra el teléfono de Samsung.

Durante el tercer y último día, otro equipo volvió a comprometer el Galaxy S26. El dispositivo terminó así siendo atacado con éxito en varias ocasiones a lo largo de la competición.

El primer día ya había sido comprometido por investigadores de Interrupt Labs, Ikotas Labs y Viettel Cyber Security, aunque algunas de las vulnerabilidades utilizadas entonces ya eran conocidas por Samsung.

Los Galaxy S26 utilizados estaban actualizados

Una característica importante de Pwn2Own es que los participantes no compiten contra dispositivos deliberadamente abandonados con software antiguo.

Las reglas exigen que los objetivos utilicen el firmware y las actualizaciones más recientes disponibles para la competición.

Esto hace que los hallazgos sean relevantes para los fabricantes, porque permiten descubrir vulnerabilidades que pueden seguir presentes incluso después de aplicar las actualizaciones conocidas hasta ese momento.

Sin embargo, que un exploit funcione dentro del concurso tampoco significa que exista ya una campaña real utilizando exactamente esa vulnerabilidad contra propietarios del Galaxy S26.

Pwn2Own busca encontrar los fallos antes que los atacantes

La competición está organizada por la Zero Day Initiative de Trend Micro y utiliza un modelo de divulgación coordinada.

Los investigadores entregan los detalles técnicos a los organizadores y a los fabricantes afectados en lugar de publicar inmediatamente instrucciones completas para explotar las vulnerabilidades.

El objetivo es proporcionar a Samsung y al resto de proveedores un periodo para investigar los problemas y preparar actualizaciones de seguridad.

Samsung dispone de tiempo para corregir los fallos

La Zero Day Initiative concede generalmente a los fabricantes 90 días para publicar una corrección antes de divulgar públicamente los detalles de una vulnerabilidad presentada durante Pwn2Own.

Durante ese periodo, la información técnica necesaria para reproducir los ataques permanece restringida.

Esto reduce el riesgo de que la propia competición entregue inmediatamente una guía práctica a actores maliciosos antes de que exista un parche.

Qué significa realmente un zero-day en este contexto

Un zero-day es una vulnerabilidad para la que no existe todavía una solución disponible para los usuarios en el momento relevante de su descubrimiento o explotación.

Eso no significa automáticamente:

  • que ya esté siendo utilizada por ciberdelincuentes;
  • que cualquier persona pueda reproducir el ataque fácilmente;
  • que todos los Galaxy S26 puedan ser comprometidos a distancia sin condiciones adicionales;
  • que Samsung desconociera absolutamente todos los problemas empleados en todas las demostraciones.

Precisamente por las colisiones, algunos fallos pueden haber sido comunicados previamente aunque todavía no exista un parche público.

Los ataques remotos son especialmente relevantes

Varias demostraciones contra el Galaxy S26 se realizaron dentro de la categoría de ataque remoto.

Este tipo de objetivo tiene especial interés porque pretende mostrar una cadena capaz de comprometer el teléfono sin necesitar acceso físico convencional al dispositivo.

Sin embargo, las condiciones concretas necesarias para iniciar cada ataque, las aplicaciones o servicios involucrados y los detalles técnicos de las vulnerabilidades no se hacen públicos inmediatamente.

No es correcto concluir a partir del resultado del concurso que cualquier atacante pueda comprometer ahora un Galaxy S26 simplemente conociendo su número de teléfono.

Qué deben hacer los propietarios de un Galaxy S26

No existe en este momento una acción específica que los usuarios tengan que ejecutar para corregir las vulnerabilidades de Pwn2Own antes de que Samsung publique los parches correspondientes.

La principal recomendación sigue siendo mantener el dispositivo actualizado:

  1. Abre Ajustes.
  2. Entra en Actualización de software.
  3. Selecciona Descargar e instalar.
  4. Instala los nuevos parches de seguridad cuando Samsung los publique.

También conviene mantener actualizadas las aplicaciones mediante Google Play y Galaxy Store, porque una cadena de explotación puede implicar componentes distintos del propio sistema operativo.

El resultado no demuestra una campaña activa contra usuarios

Las imágenes de un teléfono siendo comprometido varias veces en una competición de hackers pueden resultar llamativas, pero el contexto cambia completamente su significado.

Los investigadores de Pwn2Own trabajan en un entorno controlado, conocen previamente el dispositivo objetivo y preparan sus exploits para demostrar vulnerabilidades a cambio de premios y reconocimiento.

No hay en estos resultados evidencia de que las mismas cadenas estén siendo utilizadas actualmente en ataques contra propietarios del Galaxy S26.

Lo que sí demuestra Pwn2Own Ireland es que incluso un teléfono actualizado puede contener vulnerabilidades desconocidas. El siguiente paso corresponde ahora a Samsung y a los demás fabricantes afectados: analizar los informes privados y convertir esos hallazgos en actualizaciones antes de que los detalles técnicos se hagan públicos.